KB5020276—Netjoin: Wijzigingen in het beveiligen van domeindeelname

Van toepassing op
Windows Server 2008 Datacenter ESU Windows Server 2008 Standard ESU Windows Server 2008 Enterprise ESU Windows 7 Enterprise ESU Windows 7 Professional ESU Windows 7 Ultimate ESU Windows Server 2008 R2 Enterprise ESU Windows Server 2008 R2 Standard ESU Windows Server 2008 R2 Datacenter ESU Windows Embedded Standard 7 ESU Windows Embedded POSReady 7 ESU Windows Server 2012 Windows Embedded 8 Standard Windows 8.1 Windows RT 8.1 Windows Server 2012 R2 Windows Embedded 8.1 Industry Enterprise Windows Embedded 8.1 Industry Pro Windows 10 Windows 10, version 1607, all editions Windows Server 2016, all editions Win 10 Ent LTSC 2019 Win 10 IoT Ent LTSC 2019 Windows 10 IoT Core LTSC Windows Server 2019 Windows 10 Enterprise Multi-Session, version 20H2 Windows 10 Enterprise and Education, version 20H2 Windows 10 IoT Enterprise, version 20H2 Windows 10 on Surface Hub Windows 10, version 21H1, all editions Windows 10, version 21H2, all editions Windows 11 version 21H2, all editions Windows 11 version 22H2, all editions Windows Server 2022

Opmerking

Bijgewerkt 13-08-2024; zie Gedrag van 13 augustus 2024

Overzicht

Windows-updates die zijn uitgebracht op en na 11 oktober 2022, bevatten aanvullende beveiligingen die zijn geïntroduceerd door CVE-2022-38042. Met deze beveiligingen wordt opzettelijk voorkomen dat bij domeindeelnamebewerkingen een bestaand computeraccount in het doeldomein opnieuw wordt gebruikt, tenzij:

  • De gebruiker die de bewerking probeert uit te voeren, is de maker van het bestaande account, of
  • De computer is gemaakt door een lid van de domeinbeheerder, of
  • De eigenaar van het computeraccount dat wordt hergebruikt, is lid van de sectie 'Domeincontroller: hergebruik van computeraccounts tijdens domeindeelname'. Instelling voor groepsbeleid. Deze instelling vereist de installatie van Windows-updates die zijn uitgebracht op of na 14 maart 2023 op ALLE lidcomputers en domeincontrollers.

Updates die zijn uitgebracht op en na 14 maart 2023 en 12 september 2023, bieden extra opties voor betrokken klanten met Windows Server 2012 R2 en hoger en alle ondersteunde clients. Zie de secties Gedrag van 11 oktober 2022 en Actie ondernemen voor meer informatie.

Opmerking

In dit artikel werd eerder verwezen naar een registersleutel NetJoinLegacyAccountReuse . Vanaf 13 augustus 2024 zijn deze registersleutel en de verwijzingen in dit artikel verwijderd.

Gedrag vóór 11 oktober. 2022

Voordat u de cumulatieve updates van 11 oktober 2022 of later installeert, vraagt de clientcomputer Active Directory op voor een bestaand account met dezelfde naam. Deze query vindt plaats tijdens het koppelen van domeinen en het inrichten van computeraccounts. Als een dergelijk account bestaat, zal de client automatisch proberen het opnieuw te gebruiken.

Opmerking

De poging tot hergebruik werkt niet als de gebruiker die probeert lid te worden van een domein niet over de juiste schrijfmachtigingen beschikt. Als de gebruiker echter over voldoende machtigingen beschikt, zal de domeindeelname slagen.

Dit zijn twee scenario's voor domeindeelname met respectievelijk standaardgedrag en vlaggen:

11 oktober 2022 gedrag

Nadat u de cumulatieve Windows-updates van 11 oktober 2022 of later op een clientcomputer hebt geïnstalleerd, voert de client tijdens domeindeelname aanvullende beveiligingscontroles uit voordat wordt geprobeerd een bestaand computeraccount opnieuw te gebruiken. Algoritme:

  1. Poging tot hergebruik van account is toegestaan als de gebruiker die de bewerking probeert uit te voeren, de maker is van het bestaande account.
  2. Poging tot hergebruik van het account is toegestaan als het account is gemaakt door een lid van de domeinbeheerders.

Deze aanvullende beveiligingscontroles worden uitgevoerd voordat u probeert verbinding te maken met de computer. Als de controles succesvol zijn, is de rest van de joinbewerking net als voorheen onderhevig aan Active Directory-machtigingen.

Deze wijziging is niet van invloed op nieuwe accounts.

Opmerking

  • Na de installatie van de cumulatieve Windows-updates van 11 oktober 2022 of later, werkt domeindeelname met hergebruik van computeraccounts mogelijk opzettelijk niet meer met de volgende fout:
  • Fout 0xaac (2732): NERR_AccountReuseBlockedByPolicy: 'Er bestaat een account met dezelfde naam in Active Directory. Hergebruik van het account is geblokkeerd door beveiligingsbeleid."
  • Als dat zo is, wordt het account bewust beveiligd door het nieuwe gedrag.
  • Gebeurtenis-id 4101 wordt geactiveerd zodra de bovenstaande fout optreedt en het probleem wordt aangemeld c:\windows\debug\netsetup.log. Volg de onderstaande stappen in Actie ondernemen om de fout te begrijpen en het probleem op te lossen.

14 maart 2023 gedrag

In de Windows-updates die zijn uitgebracht op of na 14 maart 2023, hebben we enkele wijzigingen aangebracht in de beveiligingsbeveiliging. Deze wijzigingen omvatten alle wijzigingen die we op 11 oktober 2022 hebben aangebracht.

Ten eerste hebben we het bereik uitgebreid van groepen die zijn vrijgesteld van deze hardening. Naast domeinbeheerders zijn nu ook ondernemingsbeheerders en ingebouwde beheerdersgroepen vrijgesteld van de eigendomscontrole.

Ten tweede hebben we een nieuwe instelling voor het groepsbeleid geïmplementeerd. Beheerders kunnen hiermee een acceptatielijst met vertrouwde computeraccounteigenaren opgeven. Het computeraccount zal de beveiligingscontrole omzeilen als een van de volgende situaties van toepassing is:

Het account is het eigendom van een gebruiker die is opgegeven als een vertrouwde eigenaar in het groepsbeleid 'Domeincontroller: hergebruik van computeraccounts tijdens domeindeelname'.

Het account is het eigendom van een gebruiker die lid is van een groep die is opgegeven als een vertrouwde eigenaar in het groepsbeleid 'Domeincontroller: hergebruik van computeraccounts tijdens domeindeelname'.

Als u dit nieuwe groepsbeleid wilt gebruiken, moeten de domeincontroller en de lidcomputer consequent de update van 14 maart 2023 of hoger hebben geïnstalleerd. Sommigen hebben mogelijk bepaalde accounts die u gebruikt om computeraccounts automatisch te maken. Als deze accounts veilig zijn voor misbruik en u erop vertrouwt dat ze computeraccounts maken, kunt u ze vrijstellen. Je bent nog steeds beschermd tegen de oorspronkelijke kwetsbaarheid die is beperkt door de Windows-updates van 11 oktober 2022.

12 september 2023 gedrag

In de Windows-updates die zijn uitgebracht op of na 12 september 2023, hebben we enkele aanvullende wijzigingen aangebracht in de beveiligingsbeveiliging. Deze wijzigingen omvatten alle wijzigingen die we hebben aangebracht in 11 oktober 2022 en de wijzigingen van 14 maart 2023.

Er is een probleem opgelost waarbij domeindeelname via smartcardverificatie is mislukt, ongeacht de beleidsinstelling. Om dit probleem op te lossen, hebben we de resterende beveiligingscontroles teruggeplaatst naar de domeincontroller. Daarom voeren clientmachines na de beveiligingsupdate van september 2023 geverifieerde SAMRPC-aanroepen uit naar de domeincontroller om beveiligingsvalidatiecontroles uit te voeren met betrekking tot het hergebruik van computeraccounts.

Dit kan er echter toe leiden dat domeindeelname mislukt in omgevingen waar het volgende beleid is ingesteld: Netwerktoegang: Beperken van clients die externe gesprekken mogen voeren met SAM.  Zie de sectie 'Bekende problemen' voor informatie over hoe u dit probleem kunt oplossen.

Gedrag van 13 augustus 2024

In de Windows-updates die zijn uitgebracht op of na 13 augustus 2024, hebben we alle bekende compatibiliteitsproblemen met het beleid op de toelatingslijst opgelost. We hebben ook de ondersteuning voor de NetJoinLegacyAccountReuse-sleutel verwijderd. Het hardingsgedrag blijft bestaan, ongeacht de toetsinstelling. De juiste methoden voor het toevoegen van vrijstellingen worden vermeld in de sectie Actie ondernemen hieronder.

Actie ondernemen

Configureer het nieuwe beleid voor de acceptatielijst met behulp van het groepsbeleid voor een domeincontroller en verwijder eventuele tijdelijke oplossingen aan de clientzijde. Doe dan het volgende:

  1. U moet de updates van 12 september 2023 of later installeren op alle lidcomputers en domeincontrollers.

  2. Configureer de instellingen in de onderstaande stappen in een nieuw of bestaand groepsbeleid dat van toepassing is op alle domeincontrollers.

  3. Dubbelklik onder Computer Configuration\Policies\Windows Settings\Security Settings\Local Policies\Security Options op Domeincontroller: hergebruik van computeraccounts tijdens domeindeelname toestaan.

  4. Selecteer Deze beleidsinstelling definiëren en <Beveiliging bewerken.>

  5. Gebruik de objectkiezer om gebruikers of groepen van makers en eigenaren van vertrouwde computeraccounts toe te voegen aan de machtiging Toestaan . (We raden u ten zeerste aan groepen te gebruiken voor machtigingen.) Voeg niet het gebruikersaccount toe waarmee de domeinkoppeling wordt uitgevoerd.

    Waarschuwing

    Beperk het lidmaatschap van het beleid tot vertrouwde gebruikers en serviceaccounts. Voeg geen geverifieerde gebruikers, iedereen of andere grote groepen toe aan dit beleid. Voeg in plaats daarvan specifieke vertrouwde gebruikers en serviceaccounts toe aan groepen en voeg die groepen toe aan het beleid.

  6. Wacht op het vernieuwingsinterval van het groepsbeleid of voer gpupdate /force uit op alle domeincontrollers.

  7. Controleer of de registersleutel HKLM\System\CCS\Control\SAM – 'ComputerAccountReuseAllowList' is gevuld met de gewenste SDDL. Bewerk het register niet handmatig.

  8. Probeer lid te worden van een computer waarop de updates van 12 september 2023 of hoger zijn geïnstalleerd. Zorg ervoor dat een van de accounts die worden vermeld in het beleid eigenaar is van het computeraccount. Als de domeindeelname mislukt, controleert u de \netsetup.log c:\windows\debug.

Als u alsnog een alternatieve oplossing nodig hebt, bekijk dan de werkstromen voor het inrichten van computeraccounts en controleer of er wijzigingen nodig zijn.

  1. Voer de joinbewerking uit met hetzelfde account dat het computeraccount in het doeldomein heeft gemaakt.
  2. Als het bestaande account verouderd (ongebruikt) is, verwijdert u het voordat u opnieuw probeert lid te worden van het domein.
  3. Wijzig de naam van de computer en neem deel met een ander account dat nog niet bestaat.
  4. Als het bestaande account eigendom is van een vertrouwde beveiligingsprincipal en een beheerder het account opnieuw wil gebruiken, volgt u de richtlijnen in de sectie Actie ondernemen om de Windows-updates van september 2023 of later te installeren en een acceptatielijst te configureren.

Geen oplossingen

  • Voeg geen serviceaccounts of inrichtingsaccounts toe aan de beveiligingsgroep van domeinbeheerders.
  • Bewerk de security descriptor voor computeraccounts niet handmatig om het eigendom van dergelijke accounts opnieuw te definiëren, tenzij het vorige eigenaarsaccount is verwijderd. Hoewel het bewerken van de eigenaar ervoor zorgt dat de nieuwe controles slagen, behoudt het computeraccount mogelijk dezelfde potentieel riskante, ongewenste machtigingen voor de oorspronkelijke eigenaar, tenzij deze expliciet worden gecontroleerd en verwijderd.

Nieuwe gebeurtenislogboeken
Gebeurtenislogboek SYSTEEM
Bron van gebeurtenis netjoin
Gebeurtenis-id 4100
Gebeurtenistype Informatief
Tekst van gebeurtenis 'Tijdens de domeindeelname heeft de domeincontroller waarmee contact is opgenomen, een bestaand computeraccount met dezelfde naam gevonden in Active Directory.
Een poging om dit account te hergebruiken is toegestaan.
Domeincontroller gezocht: <naam van domeincontroller DN-account <van bestaande computer: DN-pad van computeraccount>>. Zie https://go.microsoft.com/fwlink/?linkid=2202145 voor meer informatie.
Gebeurtenislogboek SYSTEEM
Bron van gebeurtenis netjoin
Gebeurtenis-id 4101
Gebeurtenistype Fout
Tekst van gebeurtenis Tijdens de domeindeelname heeft de domeincontroller waarmee contact is gemaakt, een bestaand computeraccount met dezelfde naam gevonden in Active Directory. Een poging om dit account opnieuw te gebruiken is om veiligheidsredenen verhinderd. Domeincontroller gezocht: DN van bestaande computeraccount: De foutcode was <foutcode>. Zie https://go.microsoft.com/fwlink/?linkid=2202145 voor meer informatie.

Logboekregistratie voor foutopsporing is standaard beschikbaar (het is niet nodig om uitgebreide logboekregistratie in te schakelen) in C:\Windows\Debug\netsetup.log op alle clientcomputers.

Voorbeeld van de logboekregistratie voor foutopsporing die wordt gegenereerd wanneer hergebruik van het account om veiligheidsredenen wordt verhinderd:


NetpGetComputerObjectDn: Crack results: (Account already exists) DN = CN=Computer2,CN=Computers,DC=contoso,DC=com
NetpGetADObjectOwnerAttributes: Looking up attributes for machine account: CN=Computer2,CN=Computers,DC=contoso,DC=com
NetpCheckIfAccountShouldBeReused: Account was created through joinpriv and does not belong to this user. Blocking re-use of account.
NetpCheckIfAccountShouldBeReused:fReuseAllowed: FALSE, NetStatus:0x0
NetpModifyComputerObjectInDs: Account exists and re-use is blocked by policy. Error: 0xaac
NetpProvisionComputerAccount: LDAP creation failed: 0xaac
ldap_unbind status: 0x0
NetpJoinCreatePackagePart: status:0xaac.
NetpJoinDomainOnDs: Function exits with status of: 0xaac
NetpJoinDomainOnDs: status of disconnecting from '\\DC1.contoso.com': 0x0
NetpResetIDNEncoding: DnsDisableIdnEncoding(RESETALL) on 'contoso.com' returned 0x0
NetpJoinDomainOnDs: NetpResetIDNEncoding on 'contoso.com': 0x0
NetpDoDomainJoin: status: 0xaac

Nieuwe gebeurtenissen toegevoegd in maart 2023

Met deze update worden vier (4) nieuwe gebeurtenissen toegevoegd aan het SYSTEEM-logboek op de domeincontroller, en wel als volgt:

Evenementniveau Informatief
Gebeurtenis-id 16995
Logboek SYSTEEM
Bron van gebeurtenis Directory-Services-SAM
Tekst van gebeurtenis De beveiligingsaccountmanager gebruikt de opgegeven security descriptor voor de validatie van pogingen tot hergebruik van computeraccounts tijdens deelname aan een domein.
SDDL-waarde: <SDDL-tekenreeks>
Deze acceptatielijst wordt geconfigureerd via groepsbeleid in Active Directory.
Zie http://go.microsoft.com/fwlink/?LinkId=2202145 voor meer informatie.
Evenementniveau Fout
Gebeurtenis-id 16996
Logboek SYSTEEM
Bron van gebeurtenis Directory-Services-SAM
Tekst van gebeurtenis De security descriptor met de acceptatielijst voor hergebruik van computeraccounts die wordt gebruikt voor het valideren van clientaanvragen, is niet goed.
SDDL-waarde: <SDDL-tekenreeks>
Deze acceptatielijst wordt geconfigureerd via groepsbeleid in Active Directory.
Om dit probleem op te lossen, moet een beheerder het beleid bijwerken om deze waarde in te stellen op een geldige security descriptor of deze uit te schakelen.
Zie http://go.microsoft.com/fwlink/?LinkId=2202145 voor meer informatie.
Evenementniveau Fout
Gebeurtenis-id 16997
Logboek SYSTEEM
Bron van gebeurtenis Directory-Services-SAM
Tekst van gebeurtenis De beveiligingsaccountmanager heeft een computeraccount gevonden dat wees lijkt te zijn en geen bestaande eigenaar heeft.
Computeraccount: S-1-5-xxx
Eigenaar computeraccount: S-1-5-xxx
Zie http://go.microsoft.com/fwlink/?LinkId=2202145 voor meer informatie.
Evenementniveau Waarschuwing
Gebeurtenis-id 16998
Logboek SYSTEEM
Bron van gebeurtenis Directory-Services-SAM
Tekst van gebeurtenis De beveiligingsaccountmanager heeft een clientaanvraag voor hergebruik van een computeraccount tijdens domeindeelname geweigerd.
Het computeraccount en de clientidentiteit voldoen niet aan de beveiligingsvalidatiecontroles.
Klantaccount: S-1-5-xxx
Computeraccount: S-1-5-xxx
Eigenaar computeraccount: S-1-5-xxx
Controleer de recordgegevens van deze gebeurtenis op de NT-foutcode.
Zie http://go.microsoft.com/fwlink/?LinkId=2202145 voor meer informatie.

Indien nodig kan de netsetup.log meer informatie geven.

Bekende problemen

Probleem Beschrijving
Probleem 1 Na de installatie van de updates van 12 september 2023 of later kan domeindeelname mislukken in omgevingen waar het volgende beleid is ingesteld: Netwerktoegang - Beperken dat clients externe gesprekken mogen voeren met SAM - Windows-beveiliging | Microsoft Learn. Dit komt doordat clientcomputers nu geverifieerde SAMRPC-aanroepen doen naar de domeincontroller om beveiligingscontroles uit te voeren met betrekking tot het hergebruik van computeraccounts.

Dat is normaal. Om deze wijziging mogelijk te maken, moeten beheerders het SAMRPC-beleid van de domeincontroller op de standaardinstellingen laten staan OF de gebruikersgroep die de domeindeelname uitvoert expliciet opnemen in de SDDL-instellingen om hen toestemming te geven.
**Voorbeeld van een netsetup.log waarin dit probleem is opgetreden:**18-09-2023 13:37:15:379 NetpDsValidateComputerAccountReuseAttempt: retourneren NtStatus: c0000022, NetStatus: 5 18-09-2023 13:37:15:379 NetpDsValidateComputerAccountReuseAttempt: resultaat retourneren: ONWAAR 18-09-2023 13:37:15:379 NetpCheckIfAccountShouldBeReused: Active Directory-beleidscontrole met SAM_DOMAIN_JOIN_POLICY_LEVEL_V2 geretourneerde NetStatus:0x5. 18-09-2023 13:37:15:379 NetpCheckIfAccountShouldBeReused:fReuseAllowed: FALSE, NetStatus:0x0 18-09-2023 13:37:15:379 NetpModifyComputerObjectInDs: Account bestaat en hergebruik wordt geblokkeerd door beleid. Fout: 0xaac 18-09-2023 13:37:15:379 NetpProvisionComputerAccount: Maken van LDAP is mislukt: 0xaac
Probleem 2 Als het account van de computereigenaar is verwijderd en er een poging wordt gedaan om het computeraccount opnieuw te gebruiken, wordt gebeurtenis 16997 vastgelegd in het logboek voor systeemgebeurtenissen. Als dit gebeurt, is het geen probleem om het eigendom opnieuw toe te wijzen aan een andere account of groep.
Probleem 3 Als alleen de client de update van 14 maart 2023 of later heeft, retourneert de Active Directory-beleidscontrole 0x32 STATUS_NOT_SUPPORTED. Eerdere controles die zijn geïmplementeerd in de hotfixes van november, worden als volgt toegepast:NetpDsValidateComputerAccountReuseAttempt: returning NtStatus: c00000bb, NetStatus: 32 NetpDsValidateComputerAccountReuseAttempt: returning Result: FALSE NetpCheckIfAccountShouldBeReused: Active Directory Policy check returned NetStatus:0x32. NetpCheckIfAccountShouldBeReused:fReuseAllowed: FALSE, NetStatus:0x0 NetpModifyComputerObjectInDs: Account bestaat en hergebruik wordt geblokkeerd door beleid. Fout: 0xaac NetpProvisionComputerAccount: LDAP creation failed: 0xaac
Probleem 4 Na de update van 13 augustus 2024 moet je de DNS-FQDN-naam van de domeincontroller opgeven wanneer je je richt op een specifieke domeincontroller. Er is een bekend probleem waarbij alleen de naamindeling van de DNS-FQDN-domeincontroller werkt. Dit lijkt alsof de configuratie voor het opnieuw toevoegen van een domein niet correct is ingesteld.
NetSetup.Log
In NetSetup.Log hebt u het volgende:
NetpDsValidateComputerAccountReuseAttempt: retourneren NtStatus: c0000022, NetStatus: 5 NetpDsValidateComputerAccountReuseAttempt: retournerend resultaat: FALSE NetpCheckIfAccountShouldBeReused: Active Directory-beleidscontrole met SAM_DOMAIN_JOIN_POLICY_LEVEL_V2 geretourneerd NetStatus:0x5. NetpCheckIfAccountShouldBeReused:fReuseAllowed: FALSE, NetStatus:0x0 NetpModifyComputerObjectInDs: Account bestaat en hergebruik wordt geblokkeerd door beleid. Fout: 0xaacNetwerktracering
In de netwerktracering ziet u een poging om zich aan te melden bij de domeincontroller in SMB met de referenties van de lokale gebruiker:
Installatieaanvraag SMB2-sessie, NTLMSSP_AUTH, gebruiker: Lid12\SuperUser Configuratieantwoord SMB2-sessie, fout: STATUS_LOGON_FAILUREIn de netwerktracering vindt u mogelijk een sessie die is gemaakt met een Kerberos-ticket met de korte, oudere computernaam.
Fout van Netdom-join
De poging om de naam van de computer te wijzigen is mislukt met fout 2732. Er bestaat een account met dezelfde naam in Active Directory. Hergebruik van het account is geblokkeerd door beveiligingsbeleid. Fout van invoegcomputer
Het uitvoeren van de bewerking "Deelnemen in domein 'contoso.com\DC1'" op doel 'Member12'.
Add-Computer: Computer 'Member12' kon geen lid worden van domein 'contoso.com\DC1' van de huidige werkgroep 'WORKGROUP' met het volgende foutbericht: Er bestaat een account met dezelfde naam in Active Directory. Hergebruik van het account is geblokkeerd door beveiligingsbeleid.
Oplossing
De oplossing is om altijd de DNS-FQDN te gebruiken:
Netdom: /d:contoso.com\DC1.contoso.com
Add-Computer: -Server 'DC1.contoso.com'